DSGVO und Datenschutz bei der Barrierefreiheit: Wie geht Accessiway damit um?
Welche Daten verarbeitet eine Lösung für digitale Barrierefreiheit, wo werden sie gespeichert und welche Nachweise werden akzeptiert? Wie geht Accessiway damit um? Zehn Fragen, die Ihnen helfen, die Datenschutzpraktiken eines Anbieters eingehend zu prüfen.

Introduction
This Privacy Notice aims to clearly and transparently explain which personal data we collect when you visit our website, why we collect it, how we use it, and what Your rights are.
We process your personal data in accordance with Regulation (EU) 2016/679 (GDPR) and applicable national data protection laws. We are committed to ensuring that all processing activities are carried out in accordance with the principles of lawfulness, fairness, transparency, data minimization, integrity, and confidentiality.
Specifically, in this notice you will find information about:
-
which data we collect about you and for what purposes;
-
the legal bases on which we process such data;
-
who we may share your data with;
-
how long we retain your data;
-
your rights and how to exercise them.
While we sometimes need Your data for example, to respond to your requests or improve our website), we do so with respect, care and only when truly necessary.
Our Privacy Promises
-
We deeply value your privacy, and for this reason, we guarantee that:
-
We treat your data as if it were our own.
-
We use your data only for the purposes outlined in this notice.
-
We retain your data only for as long as strictly necessary.
-
We do not share your data with third parties without a valid legal basis or your explicit consent.
1. Who Processes Your Personal Data
The Data Controller — that is, the entity that determines the purposes and means of the processing of Your personal data — is AccessiWay S.a.S., with registered office at 7 Rue du Général Henrion Bertier, 92200 Neuilly-sur-Sein registered with the Nanterre Trade and Companies Register under number 914 022 595.
AccessiWay is part of the team.blue group and, in certain cases, acts as joint controller together with team.blue NV, with registered office at Skaldenstraat 121, 9042 Ghent, Belgium. In this context, Your personal data may be shared within the group for statistical, administrative, operational, and service improvement purposes.
AccessiWay and team.blue have defined their respective roles and responsibilities under a joint controllership agreement pursuant to Article 26 of the GDPR, ensuring full compliance with data protection regulations.
For more information regarding joint controllership or to exercise Your rights, you may contact AccessiWay via email at the following email addresses:
📧 legal.fr@accessiway.com or info@accessiway.com.
2. Who This Privacy Notice Applies To
This notice applies to:
-
users who browse the website www.accessiway.com,
-
individuals who contact us through the form available on the website or via email;
-
users who interact with tools we have implemented (e.g. widgets, cookies);
-
individuals who, through the website or other channels, access external platforms or third-party entities through which they may submit a job application (e.g. recruiting portals or employment agencies).
-
In such cases, the privacy notices of the third parties involved — independent from AccessiWay — also apply.
3. What Data We Process
To manage your interaction with our website, we may process the following categories of personal data:
-
Identification and contact details such as name, surname, company, job title, email address, and phone number.
-
These data may be partially processed through our customer relationship management (CRM) system.
-
Data relating to your interaction with our services such as information collected via the website or through Hubspot, such as communication history, preferences, requests, and commercial or technical notes.
-
Technical data such as IP address, device type, operating system, browser, access times, and other data automatically recorded by our systems or servers.
-
Browsing data and preferences such as collected via cookies or similar technologies, in accordance with the choices expressed through the cookie consent banner.
-
Application data such as personal information included in your CV or other documents submitted through third-party platforms (e.g. professional experience, education, contact details).
-
These data are processed by AccessiWay only after being transmitted by the third party, which remains autonomous in the initial processing.
4. Purposes and Legal Basis of Processing
We process Your personal data in compliance with Regulation (EU) 2016/679 (GDPR) and applicable national data protection laws. Your data may be processed for the following purposes:
-
Technical operation of the website
We process technical data, using technical cookies and similar tools, to allow You to access the site, view it correctly, and ensure it functions properly (e.g. browsing, content loading, storing preferences).
📌Legal basis: this processing is necessary to provide a service requested by the user, pursuant to Article 6(1)(b) of the GDPR. Your consent is not required for these cookies.
-
Handling contact or support requests
When you send us a request — via the contact form or by email — we process your data to respond and provide the information requested.
📌 Legal basis: this processing is necessary to take steps at your request prior to entering into a contract, pursuant to Article 6(1)(b) of the GDPR.
-
Compliance with legal obligations
In certain cases, we may need to process your data to comply with legal obligations, such as tax, accounting, or IT security requirements.
📌 Legal basis: this processing is based on compliance with a legal obligation, pursuant to Article 6(1)(c) of the GDPR.
-
Statistical analysis and website improvement
We use analytical tools (e.g. analytical cookies) to collect aggregated data in order to understand how the website is used and to improve its content and functionality.
📌 Legal basis: we process this data only with your freely given and specific consent, pursuant to Article 6(1)(a) of the GDPR.
-
Marketing and Profiling
If you authorize us to do so, we may use your data to send you promotional communications or provide personalized content (e.g. through profiling cookies).
📌 Legal basis: this processing is carried out only with your explicit consent, pursuant to Article 6(1)(a) of the GDPR. You may withdraw your consent at any time without affecting the lawfulness of processing based on consent before its withdrawal.
-
Management of job applications through third parties
We may receive job applications via third-party platforms (e.g. job portals) or through recruitment agencies. In such cases, we process the submitted data to assess your suitability for the proposed role.
📌 Legal basis: this processing is necessary to take steps at your request prior to entering into a contract, pursuant to Article 6(1)(b) of the GDPR.
Note: the privacy policies of the third-party platforms or agencies involved also apply, independently of AccessiWay.
5. Cookies and Tracking Tools
This website uses a cookie management system provided by iubenda, which allows you to:
-
view a full and transparent list of the cookies in use;
-
modify or withdraw your consent at any time;
-
access the complete Cookie Policy, integrated in the cookie widget.
You can manage your preferences by clicking on the cookie widget icon located at the bottom left corner of every page on the site.
Technical cookies are necessary and therefore enabled by default. Other non-essential cookies (analytical, profiling) are only enabled with your consent.
For more information, please refer to the full Cookie Policy accessible from the cookie widget.
6. Use of accessWidget
This website integrates accessWidget, an automated accessibility tool developed by accessiBe Ltd. and distributed by AccessiWay. The widget allows users to personalize their browsing experience based on their needs.
When the user activates the widget, their IP address is technically transmitted, but:
-
it is not stored, tracked, or associated with identifiable individuals;
-
it is anonymized via a proxy located in the European Union;
-
it is not used for profiling or marketing purposes.
📌 Legal basis: provision of a service requested by the user (Article 6(1)(b) of the GDPR).
7. Data Security
We adopt appropriate technical and organizational measures to ensure the security, integrity, and confidentiality of the personal data we process. These measures are designed to prevent unauthorized access, loss, disclosure, or alteration of your data. In particular, we implement:
-
secure connections via HTTPS (SSL/TLS);
-
authentication systems and access control;
-
access limitation and internal access tracking mechanisms;
-
regular audits and verification procedures;
-
continuous updates to systems and security measures according to the level of risk.
8. Data Retention
Your personal data is stored only for the time strictly necessary to achieve the purposes for which it was collected. Specifically:
-
Contact data: up to 10 years if relevant for contractual or legal purposes;
-
Technical and browsing data: according to what is outlined in the Cookie Policy;
-
Marketing data: until consent is withdrawn.
9. Your Rights (Data Subject Rights)
As a data subject, you may exercise the rights provided under Articles 15–22 of the GDPR at any time. In particular, you have the right to:
-
Obtain confirmation as to whether or not your personal data is being processed and access such data (right of access);
-
Request the rectification of inaccurate personal data or the completion of incomplete data (right to rectification);
-
Request the erasure of your data, if the conditions set out in the GDPR are met (right to erasure);
-
Obtain restriction of processing where applicable (right to restriction);
-
Object to the processing of your data, in whole or in part, under certain circumstances (right to object);
-
Receive your data in a structured, commonly used, and machine-readable format, and, where technically feasible, have it transmitted directly to another controller (right to data portability);
-
Withdraw your consent at any time, without affecting the lawfulness of processing based on consent before its withdrawal.
📧 You can exercise Your rights at any time by contacting us at: legal.fr@accessiway.com.
🔗 If you are located in France and believe that the processing of your personal data violates applicable law, you have the right to lodge a complaint with the French Data Protection Authority (Commission Nationale de l’Informatique et des Libertés – CNIL) via the website: www.cnil.fr.
*If you have difficulty accessing our form, please feel free to contact us. Send an e-mail to info@accessiway.com
Wer eine Lösung für digitale Barrierefreiheit einkauft, prüft nicht nur WCAG, BFSG und technische Qualität. Genauso wichtig ist, welche Daten verarbeitet werden, wo das passiert und welche Unterlagen der Anbieter dazu liefert. Die Aussage „DSGVO-konform“ beantwortet keine dieser Fragen. Hier sind die zehn Fragen, die eine belastbare Antwort möglich machen.
Kernpunkte
„DSGVO-konform“ allein ist kein Nachweis. Belastbar wird die Aussage erst mit einem dokumentierten Datenfluss, einem Auftragsverarbeitungsvertrag nach Art. 28 DSGVO und bestätigten Verarbeitungsorten.
Bei IP-Adressen widersprechen sich Anbieterantworten besonders leicht. Wer angibt, keine personenbezogenen Daten zu verarbeiten, und gleichzeitig IP-Adressen überträgt, muss beides erklären. Art. 4 Nr. 1 DSGVO nennt die Online-Kennung ausdrücklich.
Der Firmensitz sagt nichts über den Verarbeitungsort. Frag nach Hosting-Regionen, Unterauftragsverarbeitern und dem Transfermechanismus für jeden einzelnen Empfänger.
Datenschutzprozesse müssen selbst bedienbar sein. Art. 12 Abs. 1 DSGVO verlangt für Datenschutzhinweise eine leicht zugängliche Form, Art. 4 Nr. 11 DSGVO eine freiwillig erteilte Einwilligung. Ein Cookie-Banner, dessen Ablehnen-Option sich nicht per Tastatur erreichen lässt, erfüllt beides nicht.
Warum die Prüfung an der Leistung hängt und nicht am Anbieter
Unter „Barrierefreiheits-Tool“ laufen clientseitige Widgets, automatisierte Scans, Monitoring, manuelle Audits, Dokumenten-Remediation, Nutzertests mit Menschen mit Behinderungen und Support. Ein automatisierter Scan der Startseite und ein Nutzertest mit acht Teilnehmer:innen sind datenschutzrechtlich zwei verschiedene Vorhaben. Deshalb führt die Frage, ob der Anbieter DSGVO-konform ist, ins Leere. Die Frage muss der Leistung gelten.
Ein Punkt verdient dabei besondere Aufmerksamkeit: die IP-Adresse. Art. 4 Nr. 1 DSGVO nennt die Online-Kennung ausdrücklich als möglichen Anknüpfungspunkt für einen Personenbezug, und Erwägungsgrund 30 führt IP-Adressen als Beispiel auf. Ob im Einzelfall ein Personenbezug besteht, hängt vom Kontext ab. Eine übertragene IP-Adresse braucht aber eine dokumentierte Rechtsgrundlage, einen Zweck und eine Speicherfrist.
Wenn ein Anbieter dich nicht durch den Datenfluss seiner Lösung führen kann, ist das ein Warnsignal.
1. Welche Daten verarbeitet die Lösung tatsächlich?
Am Anfang steht die Inventur, die Bewertung kommt später. Frag pro Modul statt pro Unternehmen und geh die sieben Kategorien durch, die typischerweise anfallen: Website-Struktur und Quellcode, IP- und Netzwerkdaten, Cookies und Local Storage, Konto- und Admin-Daten, Support- und Ticketdaten, Audit-Nachweise wie Screenshots sowie Daten der Teilnehmenden aus Nutzertests.
Quellcode ist nicht automatisch frei von personenbezogenen Daten. Eine Seite hinter dem Login, eine Bestellbestätigung oder ein Kommentarbereich können Namen, Adressen und Bestellnummern enthalten.
2. Ist der Anbieter Verantwortlicher oder Auftragsverarbeiter?
Die Rolle ergibt sich daraus, wer tatsächlich über Zweck und Mittel der Verarbeitung entscheidet, nicht aus der Bezeichnung im Vertrag. Verarbeitet ein Anbieter personenbezogene Daten in deinem Auftrag, ist ein Auftragsverarbeitungsvertrag nach Art. 28 Abs. 3 DSGVO Pflicht. Für eigene Zwecke, etwa Kontoverwaltung oder Abrechnung, kann er selbst Verantwortlicher sein. Beide Rollen können also nebeneinander bestehen, für unterschiedliche Datenkategorien.
Frag, welche Rolle für welche Kategorie gilt und mit welcher Begründung. „Wir brauchen keinen AVV“ ohne Begründung ist ein Warnsignal. Die abschließende Bewertung liegt bei deiner oder deinem Datenschutzbeauftragten.
3. Wo werden die Daten verarbeitet, und gibt es Übermittlungen?
Der Verarbeitungsort ergibt sich aus der Infrastruktur, nicht aus dem Firmensitz. Frag nach der Hosting-Region pro Modul, nach der aktuellen Liste der Unterauftragsverarbeiter mit Standorten und nach dem Prozess für neue Unterauftragsverarbeiter.
Was dabei meist durchrutscht, ist der Fernzugriff. Ein Zugriff aus einem Drittland auf Daten, die in der EU liegen, ist eine Übermittlung, sobald eine andere Stelle zugreift, etwa ein Support-Dienstleister des Anbieters. Greift eigenes Personal derselben Stelle aus dem Ausland zu, liegt nach den Leitlinien des Europäischen Datenschutzausschusses keine Übermittlung nach Kapitel V vor. Frag also, wer zugreift, und nicht nur, von wo. Tatsächliche Übermittlungen brauchen ein Instrument aus Kapitel V, ob Angemessenheitsbeschluss oder Standarddatenschutzklauseln, und der Anbieter sollte benennen, was für welchen Empfänger gilt.
4. Wie schützt der Anbieter die Daten in der Praxis?
Art. 32 DSGVO verlangt Sicherheitsmaßnahmen, die zum Risiko passen. In der Praxis heißt das eine Übersicht der technischen und organisatorischen Maßnahmen, die du mit deinen eigenen Anforderungen vergleichen kannst: Verschlüsselung bei der Übertragung und bei der Speicherung, Zugriffe nach dem Prinzip der geringsten Rechte, Protokollierung, sichere Entwicklung, Schwachstellenmanagement und ein Löschkonzept, das Backups einschließt.
Der Umgang mit Sicherheitsvorfällen verdient eine eigene Frage. Nach Art. 33 Abs. 2 DSGVO muss der Auftragsverarbeiter dich unverzüglich informieren, denn du selbst musst die Aufsichtsbehörde unverzüglich und möglichst binnen 72 Stunden benachrichtigen, wenn die Verletzung voraussichtlich zu einem Risiko für die betroffenen Personen führt.
Zertifikate wie ISO 27001 oder ein SOC-2-Bericht sind ein gutes Signal, wenn du Geltungsbereich und Ausstellungsdatum dazubekommst. Ein Zertifikat deckt nur ab, was in seinem Geltungsbereich steht, und ein Bericht von 2023 beschreibt eine Architektur, die seitdem mehrere Releases hinter sich hat.
5. Datenschutzprozesse müssen selbst barrierefrei sein
Datenschutz wirkt nur, wenn die Menschen, die er schützen soll, ihre Rechte auch tatsächlich ausüben können. Art. 12 Abs. 1 DSGVO verlangt Informationen in präziser, transparenter, verständlicher und leicht zugänglicher Form, in klarer und einfacher Sprache. Hier treffen sich Datenschutz und Barrierefreiheit, und hier fallen viele Umsetzungen durch. Drei Prüfungen dauern jeweils ein paar Minuten.
Der Consent-Layer Öffne dein Cookie-Banner und leg die Maus weg. Erreichst du „Alle ablehnen“ mit der Tab-Taste? Ist der Fokus sichtbar? Kommst du aus dem Dialog wieder heraus? Ein Banner, das den Tastaturfokus festhält oder die Ablehnen-Option nur per Klick anbietet, schließt einen Teil deiner Nutzer:innen von einer echten Wahl aus. Rechtlich hängt daran nicht die Transparenzpflicht aus Art. 12 DSGVO, sondern die Wirksamkeit der Einwilligung.
Die Sicherheitsabfrage im Formular Ein rein visuelles CAPTCHA vor dem Kontakt- oder Auskunftsformular blockiert Menschen, die einen Screenreader nutzen. Erfolgskriterium 1.1.1 der WCAG („Nicht-Text-Inhalt“) verlangt hier zwei Dinge: einen Text, der den Zweck der Abfrage benennt, und mindestens eine Alternative über einen anderen Sinneskanal.
Der Weg zu den Betroffenenrechten Ein Formular mit korrekt verknüpften Labels, Fehlermeldungen als Text und einem zweiten Kanal per E-Mail funktioniert. Ein Antrag, den es nur als PDF zum Ausdrucken gibt, funktioniert für viele nicht.
Die DSGVO schreibt WCAG nicht ausdrücklich vor. Verlangt sind Verständlichkeit und leichte Zugänglichkeit, und die WCAG 2.2 auf Stufe AA sind dafür der etablierte technische Maßstab. Die derzeit im EU-Amtsblatt zitierte Fassung von EN 301 549 verweist noch auf WCAG 2.1 AA. Wer heute auf 2.2 AA prüft, arbeitet also mit Vorlauf. Und fällt dein Angebot unter das BFSG, erfassen die Anforderungen der BFSGV die Informations- und Bedienelemente der Dienstleistung, wozu Datenschutzerklärung, Cookie-Banner und Kontaktwege gehören. In unserer Analyse der verbraucherorientierten DAX-Websites ein Jahr nach Inkrafttreten des BFSG sind 89 Prozent bei der Barrierefreiheit durchgefallen.
Wenn die Ablehnen-Option nur mit der Maus erreichbar ist, ist die Einwilligung nicht freiwillig erteilt.
Checkliste: Diese 10 Fragen solltest du deinem Anbieter stellen
Schick sie vor der Testphase, nicht danach. In regulierten Bereichen wie Finanzdienstleistungen und Banking verlangt die interne Freigabe die Antworten ohnehin schriftlich.
# | Frage | Was eine belastbare Antwort enthält |
1 | Welche Daten verarbeitet die Lösung, und welche ausdrücklich nicht? | Eine Inventur pro Leistung, inklusive IP- und Netzwerkdaten |
2 | Zu welchem Zweck wird jede Kategorie verarbeitet? | Klare Zwecke, Datenminimierung, die passenden Datenschutzhinweise |
3 | Verantwortlicher oder Auftragsverarbeiter, und warum? | Eine Begründung entlang der Leistung, plus den Weg zum AVV |
4 | Wo findet die Verarbeitung und Speicherung statt? | Bestätigte Hosting-Regionen je Leistung, nicht der Firmensitz |
5 | Welche Unterauftragsverarbeiter sind beteiligt? | Eine aktuelle Liste mit Leistung und Standort, plus Informationsprozess |
6 | Gibt es Drittlandtransfers? | Der Mechanismus pro Empfänger, inklusive Fernzugriffen durch Dienstleister |
7 | Wie lange werden Daten gespeichert, und wie werden sie gelöscht? | Fristen oder Kriterien, Löschworkflow, Umgang mit Backups |
8 | Welche technischen und organisatorischen Maßnahmen greifen? | Eine zur Weitergabe freigegebene TOM-Übersicht, passend zum Risiko |
9 | Wie werden Betroffenenrechte und Prüfanfragen unterstützt? | Ein benannter Kontaktweg, Unterlagen, ein Mitwirkungsmodell |
10 | Sind Datenschutzhinweise und Einstellungen selbst barrierefrei? | Tastaturbedienung, Screenreader-Prüfung, Reflow, klare Sprache |
Wie Accessiway diese Fragen beantwortet
Wie wir DSGVO-Konformität und Datenschutz sicherstellen, ist die Frage, die uns deutsche Kund:innen am häufigsten stellen.
Verantwortliche sind die Accessiway GmbH (Wien) und die Accessiway Germany GmbH (Berlin), gemeinsam Verantwortliche ist die team.blue NV. Unsere Unterauftragsverarbeiter nennen wir in unserer Datenschutzerklärung, und für die Leistung, die du prüfst, stellen wir dir die passende Liste zur Verfügung. Datenkategorien, Rechtsgrundlagen und Speicherfristen stehen ebenfalls dort. Anfragen zum Datenschutz richtest du an legal.de@accessiway.com. Den Datenfluss für deinen Einsatzfall geht unser Team gemeinsam mit dir und deinem Datenschutzteam durch. In der Plattform für digitale Barrierefreiheit steuert dein Team die Zugriffe über ein Rollen- und Rechtekonzept.
Häufige Fragen
Braucht ein Barrierefreiheits-Tool immer einen Auftragsverarbeitungsvertrag?
Nicht immer. Es hängt davon ab, ob der Anbieter personenbezogene Daten in deinem Auftrag verarbeitet. Ein Werkzeug, das ausschließlich im Browser der Nutzer:innen arbeitet und keine Daten an den Anbieter überträgt, ist anders zu bewerten als eine Plattform mit Konten, Tickets und gespeicherten Ergebnissen. Entscheidend ist die tatsächliche Verarbeitung, nicht die Produktkategorie.
Sind Overlay-Widgets automatisch DSGVO-konform?
Nein. Ein Widget kann datensparsam gebaut sein, es kann aber auch IP-Adressen übertragen, Einstellungen speichern oder Skripte von Drittanbietern laden. Prüfe, welche Netzwerkverbindungen im Browser entstehen und was im Local Storage landet, beides siehst du in den Entwicklertools deines Browsers in wenigen Klicks. Vom Datenschutz abgesehen gilt: Ein Widget ist ein erster Schritt und stellt keine Konformität mit WCAG her. Wie weit automatisierte Werkzeuge tragen, zeigt unser Vergleich von manuellen und automatisierten Barrierefreiheitstests.
Fazit
Die entscheidende Frage ist, ob der Anbieter für deinen Einsatzfall den Datenfluss, die Rollen und die Garantien belegen kann. Wer das im Einkauf klärt, prüft Barrierefreiheit und Datenschutz in einem Durchgang. Beides zahlt darauf ein, digitale Angebote ohne Barrieren zu gestalten.
Du prüfst gerade eine Lösung? Sprich mit unserem Team über den Datenfluss und die Unterlagen, die für deinen Einsatzfall verfügbar sind, oder starte den kostenlosen Barrierefreiheits-Check für einen ersten Überblick über den Stand deiner Website. Wenn du die Prüfung danach strukturiert aufsetzen willst, findest du den Ablauf für ein Barrierefreiheitsaudit bei uns.
Dieser Artikel ist ein redaktioneller Leitfaden für den Einkauf und keine Rechtsberatung.

Redaktion
Ein Jahr nach der EAA-Deadline analysieren wir Compliance-Raten nach Sektor, reale Durchsetzungsfälle, Best Practices und was die nächsten 12 Monate bringen
Rechtliche Aspekte Und Datenschutz

Redaktion
Erfahren Sie, wie automatisierte Tests und manuelle Prüfungen zusammenwirken, um barrierefreie digitale Erlebnisse zu schaffen. Finden Sie heraus, welche Teststrategie zu Ihrem Projekt passt und wie Sie den optimalen Hybrid-Ansatz umsetzen.
Digitale Barrierefreiheit

Author
Der Unterschied liegt nicht im Erscheinungsbild der Datei. Eine barrierefreie und eine nicht barrierefreie PDF-Datei können auf den ersten Blick identisch aussehen. Der Unterschied liegt in den Tags.
Digitale Barrierefreiheit